Vista de gobernanza gubernamental y digital que representa la política y regulación de IA en Pakistán
Vista de gobernanza gubernamental y digital que representa la política y regulación de IA en Pakistán

¿Qué es la regulación de la IA en Pakistán?

Regulación de la IA: países y regiones

La regulación de la IA en Pakistán es actualmente una combinación de una política nacional de IA aprobada, un proyecto de ley de protección de datos personales aún pendiente y normas más amplias de gobernanza digital y cibernética. A 6 de junio de 2026, Pakistán no cuenta con un único acto de IA de estilo europeo en vigor. Su modelo es de política primero: el Estado promueve la adopción de la IA, las salvaguardias en el sector público, la gobernanza de datos, los entornos de pruebas y la capacidad local, mientras que las obligaciones legales más concretas se esperan principalmente a través de la protección de datos y la regulación digital relacionada.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Pakistán ha pasado de una ambición amplia en materia de IA a una dirección nacional más clara, pero aún no cuenta con una única ley vinculante sobre IA. El Ministerio de Tecnologías de la Información y las Telecomunicaciones registra la Política Nacional de Inteligencia Artificial como aprobada, y el Ministerio ha declarado públicamente que el Gabinete Federal aprobó la Política de IA 2025. Aun así, los materiales públicos siguen mostrando páginas de la etapa de borrador y documentos de consulta, por lo que la dirección es más clara que el reglamento legal definitivo.

Para la mayoría de las organizaciones, la capa legal futura más importante no es la propia política de IA, sino el inacabado régimen de protección de datos. El Proyecto de Ley de Protección de Datos Personales del Ministerio crearía una comisión de protección de datos, establecería normas para el tratamiento y la notificación de brechas, limitaría algunas decisiones automatizadas y restringiría ciertas transferencias transfronterizas. Sin embargo, ese proyecto de ley todavía no es un estatuto federal promulgado, por lo que la posición actual de cumplimiento en materia de IA en Pakistán sigue dependiendo en gran medida de las normas más amplias sobre ciberseguridad, gobernanza digital, contratación pública y regulación sectorial.

Esto significa que Pakistán se entiende mejor como una jurisdicción emergente en gobernanza de la IA, y no aún como una jurisdicción madura en derecho de la IA. Si se opera allí, la pregunta real es con qué rapidez la dirección política actual puede convertirse en obligaciones vinculantes.

Por qué importa

Si se desarrolla, adquiere, despliega o supervisa IA en Pakistán, se está trabajando en una zona de transición. El problema comercial no es solo si un modelo funciona bien. Es si se pueden explicar las decisiones importantes, gobernar los datos de entrenamiento e inferencia, mapear las transferencias transfronterizas, proteger a los menores y los datos sensibles, documentar la revisión humana en usos de alto impacto, y satisfacer las expectativas del sector público en materia de auditabilidad, procedencia y gestión soberana de datos.

Esto importa especialmente para las organizaciones que trabajan con flujos de trabajo gubernamentales, grandes conjuntos de datos ciudadanos, infraestructuras financieras o de telecomunicaciones, sistemas de contratación y puntuación, educación, salud, agricultura, o cualquier servicio que pueda afectar materialmente a derechos, acceso o confianza. La dirección del mercado en Pakistán favorece ahora la adopción de la IA, pero también favorece un mayor control sobre los datos públicos, una gobernanza más disciplinada en el uso gubernamental y un régimen de privacidad más formal. Los equipos que se preparen con antelación estarán en mejor posición si las normas en borrador se convierten en ley exigible.

Cómo funciona

Política primero, ley después

Pakistán aún no regula la IA mediante un único acto independiente. A 6 de junio de 2026, la posición oficial más clara es que el Ministerio de Tecnologías de la Información y las Telecomunicaciones trata la Política Nacional de Inteligencia Artificial como aprobada, indicando además que el Gabinete Federal aprobó la Política de IA 2025. Eso es importante, pero sigue siendo un instrumento de política, no un código completo de IA con el tipo de obligaciones directas de conformidad, poderes reguladores y estructura de sanciones que se observan en el EU AI Act.

En términos prácticos, Pakistán utiliza un modelo liderado por políticas. El Estado está fijando la dirección nacional, construyendo instituciones, fomentando la adopción y esbozando la arquitectura de gobernanza antes de haber terminado de construir la capa legal más sólida.

La política de IA aprobada marca la dirección, no un código de cumplimiento completo

El aviso de aprobación del Ministerio describe la Política de IA 2025 como una hoja de ruta nacional articulada en torno a seis pilares: un ecosistema de innovación en IA, concienciación y preparación, un ecosistema de IA seguro, transformación sectorial, infraestructura de IA y asociaciones internacionales. También señala palancas de implementación específicas, como un Fondo Nacional de IA, centros de excelencia, becas, prácticas, entornos de pruebas regulatorios, protocolos de ciberseguridad, marcos de transparencia, hojas de ruta sectoriales y capacidad de cómputo nacional.

Para los operadores, la lectura práctica es que la política de IA de Pakistán es de carácter desarrollista y orientada a la gobernanza. Su objetivo es ampliar el mercado, fortalecer la capacidad local y promover un uso público más seguro. Por sí sola, no actúa como un sistema acabado de licencias o prohibiciones para todos los proveedores de IA.

El borrador público muestra la maquinaria de gobernanza probable

Aunque la política está registrada como aprobada, el texto público más detallado sigue procediendo del borrador de consulta. Ese borrador importa porque muestra la maquinaria que Pakistán ha estado considerando. Propone un Fondo Nacional de IA, una red de Centros de Excelencia en IA, modelos de ejecución público-privados, infraestructura de datos y cómputo, entornos de pruebas regulatorios, grupos de trabajo, una célula de implementación de políticas y revisión periódica.

También esboza un diseño de gobernanza más específico. El borrador propuso una Dirección Regulatoria de IA vinculada a la futura arquitectura de protección de datos personales, con un papel en la estandarización de datos, el acceso más seguro a datos públicos, orientación sobre IA generativa y coordinación con otros reguladores. El borrador indica que los conjuntos de datos públicos podrían estandarizarse y ponerse a disposición mediante licencias basadas en entornos de pruebas para investigación, análisis y servicios, con escrutinio de las herramientas participantes y seudonimización de los datos públicos. También propone orientación para la IA generativa, especialmente en relación con la desinformación, la privacidad y el uso académico.

La advertencia clave es que se trata de mecanismos en borrador. Los materiales públicos sugieren que la política final evolucionó entre la consulta y la aprobación. Por ejemplo, el borrador de consulta se estructura en torno a cuatro pilares amplios, mientras que el aviso de aprobación del Ministerio para la Política de IA 2025 utiliza seis. Por tanto, el borrador es útil para entender la dirección, pero no todos los detalles institucionales deben tratarse como definitivos.

La protección de datos es la principal capa de cumplimiento futura

Para la mayoría de los despliegues de IA, el instrumento legal futuro más relevante es el Proyecto de Ley de Protección de Datos Personales de 2023. El proyecto tiene un alcance amplio. Se aplica a los responsables y encargados del tratamiento establecidos en Pakistán y, en algunos casos, a entidades constituidas en otros países que traten datos personales relacionados con actividades en Pakistán. Exige un tratamiento lícito y equitativo, limitación de la finalidad, notificación, seguridad, controles de retención y notificación de brechas. También contiene un plazo de referencia de 72 horas para la notificación tardía de brechas de datos personales a la Comisión y al interesado.

El proyecto crearía derechos directamente relevantes para los sistemas de IA. Contempla el acceso, la rectificación, la retirada del consentimiento, la supresión, la resolución de reclamaciones, la portabilidad y la protección frente a determinadas decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, cuando dichas decisiones creen obligaciones legales o perjudiquen significativamente al interesado sin consentimiento explícito. También incluye un tratamiento especial para los menores, prohibiendo el rastreo, la monitorización conductual y la publicidad dirigida a menores, e impone condiciones adicionales para los datos personales sensibles y críticos.

Las normas transfronterizas son especialmente importantes. Según el borrador de 2023, las transferencias fuera de Pakistán dependerían de una protección legal adecuada en el país receptor y, cuando proceda, del consentimiento explícito. Los datos personales críticos deberían tratarse en servidores o infraestructura digital ubicados dentro de Pakistán. El borrador también establece una comisión estatutaria con competencias para gestionar reclamaciones e imponer sanciones, incluidas multas propuestas de cuantía considerable.

Sin embargo, nada de eso es todavía derecho federal plenamente vigente. El Ministerio aloja el texto de 2023 como borrador final, y los materiales del Senado muestran revisiones adicionales, consultas y retrasos. Por tanto, las organizaciones deben tratar este proyecto de ley como la señal más clara de las obligaciones futuras, no como un código de cumplimiento ya en vigor.

El derecho vigente es más amplio que la IA

Dado que Pakistán aún no cuenta con un estatuto completo sobre IA, las normas actualmente exigibles provienen del marco más amplio de gobernanza digital y cibernética. La Ley de Nación Digital de Pakistán de 2025 es especialmente importante. Está en vigor, crea la Comisión Digital Nacional y la Autoridad Digital de Pakistán, y exige un Plan Maestro Digital Nacional. También establece una Estrategia Nacional de Datos y un marco de gobernanza de datos en todo el gobierno y los sectores público y privado. Eso no equivale a un acto dedicado a la IA, pero crea un marco legal sólido para la gobernanza digital nacional, la infraestructura pública interoperable y la gestión de datos liderada por el Estado.

Este marco más amplio importa para la IA porque muchos sistemas de IA dependen del acceso a datos públicos, la identidad digital, el intercambio seguro de datos, la infraestructura estatal y la coordinación entre organismos. En otras palabras, incluso antes de que llegue una ley dedicada a la IA, la ley de gobernanza digital de Pakistán ya está configurando el entorno en el que es probable que se despliegue la IA, especialmente en el ámbito gubernamental y en su entorno.

El régimen cibernético de Pakistán también sigue siendo relevante. Los materiales de las comisiones del Senado vincularon explícitamente los debates actuales sobre gobernanza digital con la Ley de Prevención de Delitos Electrónicos de 2016, la Política Nacional de Ciberseguridad de 2021 y las Normas CERT de 2023. Estos instrumentos no son específicos de la IA, pero siguen siendo relevantes para la respuesta a incidentes, la actividad dañina en línea, los sistemas estatales, las infraestructuras críticas y la seguridad operativa.

La dirección de la IA en el sector público se está aclarando

Una señal adicional de dirección llegó con la Declaración de IA de Islamabad del 9 de febrero de 2026. No es un estatuto, pero importa porque precisa la postura de gobernanza del sector público. Establece que la IA debe permanecer bajo supervisión humana responsable cuando estén en juego derechos públicos o consecuencias públicas, y que los sistemas gubernamentales deben ser explicables, auditables y proporcionales al riesgo. También hace hincapié en la gestión soberana de datos, la gobernanza coordinada de todo el gobierno, la innovación responsable a través de entornos controlados, el cómputo soberano y una economía de IA liderada por el sector privado y habilitada por el gobierno.

Para los responsables que venden al gobierno o desarrollan sistemas que probablemente afecten a funciones estatales, esta es una señal práctica. Incluso antes de que exista un acto de IA, la dirección política avanza hacia la explicabilidad, el despliegue auditable, la procedencia y la supervisión en usos públicos de alto impacto.

La aplicación es indirecta y aún está tomando forma

El mapa de responsabilidades de Pakistán sigue fragmentado. El Ministerio de Tecnologías de la Información y las Telecomunicaciones sigue siendo el principal responsable de la política. El Gabinete Federal aprueba la política nacional. El Parlamento y sus comisiones son fundamentales para la legislación más sólida. La Ley de Nación Digital de Pakistán crea la Comisión Digital Nacional y la Autoridad Digital de Pakistán para la gobernanza digital más amplia. Si el proyecto de ley de protección de datos se aprueba, una comisión dedicada a la protección de datos se convertiría en un organismo de aplicación importante. Los reguladores sectoriales, especialmente en telecomunicaciones y otras actividades reguladas, seguirán siendo relevantes.

Lo que Pakistán aún no tiene es un regulador de IA independiente y consolidado con un reglamento de IA plenamente promulgado. Esa incertidumbre es evidente en el registro oficial. En una reunión de una comisión del Senado, funcionarios del Ministerio argumentaron que crear un regulador de IA dedicado podría ser prematuro porque el ecosistema está evolucionando. Por tanto, la aplicación hoy es principalmente indirecta: a través del derecho digital más amplio, la supervisión sectorial, los contratos, los controles de contratación pública, las normas de contenido y ciberseguridad, y las expectativas de gobernanza incorporadas a la política estatal.

Ejemplos

Un flujo de trabajo concreto contemplado en el borrador público de IA de Pakistán es el intercambio de datos gubernamentales a través de entornos controlados. El borrador de consulta indica que las autoridades públicas y los organismos estatales podrían ser dirigidos a estandarizar datos y luego ponerlos a disposición mediante un enfoque basado en entornos de pruebas para investigación, análisis y diseño de servicios, con escrutinio de las herramientas participantes y seudonimización de los datos públicos. Si ese modelo se aplica en la práctica, los proveedores deben esperar verificaciones de incorporación, condiciones de manejo de datos y pruebas controladas antes del despliegue a escala.

Un segundo ejemplo es el proveedor de IA transfronterizo. El proyecto de ley de protección de datos de 2023 está redactado con suficiente amplitud como para alcanzar a algunos responsables o encargados del tratamiento constituidos fuera de Pakistán si tratan datos personales relacionados con actividades en Pakistán. El mismo borrador exigiría una protección adecuada para las transferencias transfronterizas y mantendría los datos personales críticos en infraestructura ubicada en Pakistán. Por tanto, un proveedor extranjero que preste servicios a usuarios pakistaníes ya debería mapear dónde se recopilan, almacenan, ajustan e infieren los datos, aunque el proyecto de ley aún no esté promulgado.

Un tercer ejemplo es la puntuación o el cribado automatizados. El proyecto de ley otorga a las personas derechos cuando las decisiones se basan únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, y la decisión crea obligaciones legales o perjudica significativamente a la persona sin consentimiento explícito. Eso convierte los filtros de contratación, la puntuación de riesgos, el control de acceso y herramientas similares en un foco de cumplimiento futuro evidente. La Declaración de IA de febrero de 2026 apunta en la misma dirección para el uso gubernamental, al insistir en la supervisión humana responsable y en sistemas explicables y auditables cuando están en juego derechos públicos.

Malentendidos frecuentes

Pakistán ya tiene una única ley de IA en vigor. No es así. La posición actual es una combinación de política aprobada, legislación en borrador pendiente y derecho digital más amplio.

La Política de IA 2025 es lo mismo que un acto de IA vinculante. No lo es. Es una hoja de ruta ejecutiva y un marco de gobernanza, no un estatuto completo con infracciones y sanciones de IA aplicables a todo el sector.

El Proyecto de Ley de Protección de Datos Personales ya es aplicable. Aún no lo es como derecho federal promulgado. Sigue siendo legislación en borrador y puede cambiar.

Pakistán ha elegido definitivamente un regulador de IA dedicado. Todavía no. El borrador de política propuso una vía, pero funcionarios del Ministerio también han señalado que un regulador de IA dedicado puede ser prematuro.

Solo las empresas locales necesitan preocuparse. No necesariamente. El proyecto de ley de datos está redactado para alcanzar a algunos responsables y encargados del tratamiento extranjeros que manejen datos personales relacionados con actividades en Pakistán.

Riesgos y límites

El límite más importante es el estatus legal. La dirección de la política de IA de Pakistán es ahora mucho más clara que hace unos años, pero el conjunto de normas sigue incompleto. Si se lee el borrador de consulta como si fuera legislación definitiva, se sobreestimarán las obligaciones actuales. Si se ignora por completo, se perderá hacia dónde se dirige claramente Pakistán.

También existe un riesgo de documentación. Los materiales oficiales públicos no son perfectamente ordenados. El Ministerio registra la política de IA como aprobada, mientras que algunas referencias en sitios web públicos siguen apuntando a materiales de la etapa de borrador. Eso significa que los lectores cuidadosos deben separar tres cosas: la dirección de política aprobada, el detalle de la consulta y el derecho promulgado.

La misma cautela se aplica a la privacidad. El proyecto de ley de datos de 2023 es la señal pública más sólida de dónde pueden aterrizar las normas de datos relacionadas con la IA, pero todavía no es un acto federal promulgado. Aspectos importantes como la forma definitiva de la Comisión, las normas de transferencia, el diseño de sanciones y el alcance exacto de las salvaguardias para la toma de decisiones automatizada podrían cambiar antes de su aprobación.

Por último, el marco actual de Pakistán no es una taxonomía de riesgos completa para la IA. Aún no ofrece a las organizaciones una escala nacional acabada de clases de riesgo, vías de conformidad ni poderes de un regulador de IA único. Eso deja margen para la interpretación, pero también para movimientos repentinos. Este artículo explica la situación en un momento determinado y no debe tratarse como asesoramiento jurídico sobre un asunto en curso.

Qué hacer a continuación

Conviene tratar Pakistán como una jurisdicción donde la política ha avanzado por delante del estatuto. Eso significa prepararse para el cambio, no esperar a un acto de IA definitivo antes de actuar.

Comience por mapear todos los casos de uso de IA que afecten a Pakistán, especialmente aquellos que involucren clientes gubernamentales, datos ciudadanos, menores, datos sensibles, puntuación, elaboración de perfiles, identidad, infraestructura de telecomunicaciones, o decisiones que puedan afectar materialmente al acceso, los derechos o la confianza. Luego mapee el flujo de datos: recopilación, entrenamiento, ajuste fino, inferencia, almacenamiento, eliminación, respuesta a incidentes y transferencia transfronteriza.

A continuación, establezca controles que seguirían teniendo sentido si el proyecto de ley de datos de 2023 se promulgara con solo revisiones moderadas. Eso incluye avisos claros, una base jurídica y un modelo de consentimiento cuando sea necesario, una vía de revisión humana para las decisiones automatizadas importantes, diligencia debida con proveedores, gestión de brechas, controles sobre datos de menores y un plan de contingencia para el tratamiento local si un caso de uso pudiera involucrar datos personales críticos.

Para los despliegues en el sector público o de alto impacto, diseñe ahora para la explicabilidad, la auditabilidad, la procedencia y la supervisión responsable. En Pakistán, esos ya no son valores abstractos. Son cada vez más visibles en la dirección oficial de la política.

Por último, monitorice de cerca tres canales: las páginas de política del Ministerio de Tecnologías de la Información y las Telecomunicaciones, el avance parlamentario de la legislación sobre privacidad y la implementación de la Ley de Nación Digital de Pakistán. Esos indicarán cuándo Pakistán pasa de señales de gobernanza de la IA a un derecho de cumplimiento de IA más firme.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Pakistán un acto de IA como el EU AI Act?

No. A 6 de junio de 2026, Pakistán no cuenta con un único acto de IA independiente en vigor. Su posición actual es una política de IA aprobada, un proyecto de ley de protección de datos inacabado y un derecho digital y cibernético más amplio.

¿Es la Política de IA 2025 legalmente vinculante para todos los proveedores de IA?

No de la manera en que lo sería un acto del parlamento. Es una hoja de ruta de política nacional y una señal de gobernanza. Aun así, puede tener gran importancia para las prioridades del sector público, las expectativas de contratación y la futura elaboración de normas.

¿Es ya ley el Proyecto de Ley de Protección de Datos Personales?

No. El texto público sigue siendo un proyecto de ley en borrador. Es la fuente más clara de las probables obligaciones futuras de privacidad en torno a la IA, pero aún no es un estatuto federal promulgado.

¿Qué instituciones importan más en este momento?

El Ministerio de Tecnologías de la Información y las Telecomunicaciones es el principal responsable de la política. El Parlamento y sus comisiones son fundamentales para la legislación. La Ley de Nación Digital de Pakistán ha creado la Comisión Digital Nacional y la Autoridad Digital de Pakistán para la gobernanza digital más amplia. Una comisión dedicada a la protección de datos sería relevante si el proyecto de ley se aprueba.

¿Necesitan los proveedores de IA extranjeros prestar atención a las normas en borrador de Pakistán?

Sí. El proyecto de ley de datos de 2023 reclama alcance sobre algunos responsables y encargados del tratamiento constituidos fuera de Pakistán cuando tratan datos personales relacionados con actividades en Pakistán.

¿Aborda el proyecto de ley de privacidad de Pakistán la toma de decisiones automatizada?

Sí. El borrador otorga a un interesado derechos cuando una decisión se basa únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, y crea obligaciones legales o perjudica significativamente a la persona sin consentimiento explícito.

¿Exige ya Pakistán la localización de los datos de IA?

No existe una ley general promulgada de localización de IA. Sin embargo, el proyecto de ley de datos de 2023 exigiría que los datos personales críticos se traten en servidores o infraestructura digital ubicados dentro de Pakistán.

¿Está definitivamente en camino un regulador de IA independiente?

Todavía no. El borrador de consulta propuso una Dirección Regulatoria de IA, pero los funcionarios también han señalado que un regulador de IA dedicado puede ser prematuro mientras el ecosistema sigue desarrollándose.

Fuentes